recycld.exe
MD5 : CE131990D6D25B77861198B7065B8A48
SHA1 : A9EF3DD96C187C00455931481713DD5989C3E440
==================================================================== ชื่ออื่นๆ
AVAST > Win32:Ambler-D
AVG > Generic12.BSQA
Avira > TR/Dropper.gen
Bitdefender > Dropped:Trojan.Generic.1442322
Dr.Web > Trojan.Muldrop.31525
F-secure > Trojan-Spy:W32/Ambler.gen!B
Kaspersky > Win32.autorun.fay
Mcafee > Generic Dropper.aj
Microsoft > TrojanSpy:Win32/Ambler.D
NOD32 > Win32 Spy.Ambler.M
Panda > Trj/Dropper.AGH
Sophos > Mal/Generic-A
Symantec > Trojan.Dropper
TrendMicro > TROJ_DROPPER.HCD
-----------------------------------------------------------------------------------------------
ตัวอย่างไฟล์ virus ที่เก็บมาทดสอบ คือ Autorun.inf และ recycld.exe
ภายใน autorun.inf เขียนไว้ดังนี้
[autorun] open=RECYCLER\recycld.exe
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Open folder to view files shell\open=Open shell\open\command=RECYCLER\recycld.exe
shell\open\default=1
เมื่อ virus ทำงาน มีการสร้างไฟล์
c:\windows\system32\ak
c:\windows\system32\inform.dat
c:\windows\system32\ipv6sp.dll
สร้าง autorun.inf และ recycld.exe อยู่ใน folder RECYCLER ของ flash drive
Task Manager และ Regedit ไม่สามารถใช้งานได้
-----------------------------------------------------------------------------------------------
วิธีกำจัด recycld.exe ( Win32 Spy.Ambler.M : Detect by NOD32 )
-----------------------------------------------------------------------------------------------
Download Virus Remove Tool : ExplorerXP Unlocker Hijack This NOD32 Recovery Tool
1.ตัดการเชื่อมต่อ Internet
2. ใช้โปรแกรม ExplorerXP เปิดเข้าไปใน C:\windows\system32 มองหาไฟล์ ipv6sp.dll เมื่อให้ Click ขวา เลือก Unlocker เพื่อปลด lock ไฟล์ที่มันเกาะติดกับ rundll32
3. Delete ไฟล์ ใน system32 ตามนี้
c:\windows\system32\ak
c:\windows\system32\inform.dat
c:\windows\system32\ipv6sp.dll
c:\windows\system32\ipv6sc.dll (ถ้ามี)
c:\windows\system32\bb1.dat (ถ้ามี)
c:\windows\system32\ps1.dat (ถ้ามี)
c:\windows\system32\rc.dat (ถ้ามี)
จากนั้นเข้าไป delete ไฟล์ autorun.inf และ folder RECYCLER ใน flash drive
4. ใช้โปรแกรม Hijack This fix check ที่ 2 บรรทัดนี้
BHO: Google plugin - {5CC2F638-99FF-45d2-97C7-E30E83CF04D2} - ipv6sp.dll
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
5. ใช้โปรแกรม NOD32 Recovery Tool fix now เพื่อแก้ Lock Task manager และค่าอื่นๆของ Registry
6. Click ที่ปุ่ม start พิมพ์ regedit เข้าไปที่
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\
แล้ว click ที่หมายเลขนี้ {0EA88F0F-B698-4ab1-8DBC-EBE2CD00927F} เลือกที่ delete
HKEY_LOCAL_MACHINE\SOFTWARE\Google\
โดย click ขวา google แล้วเลือก delete
สุดท้ายให้ติดตั้งโปรแกรม CPE17 เพื่อป้องกัน virus ที่อาศัย autorun และ Update antivirus ให้เป็นปัจจุบัน
จบแล้วครับวิธีแก้ virus recycld.exe ( Win32 Spy.Ambler.M)
======================== Test by PeeTech============================== จำนวนครั้งที่ทดสอบ 2 ครั้งWindows XP SP2
No comments:
Post a Comment